Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
DetectionLabELK — DetectionLabELK é um fork do DetectionLab com a stack ELK em vez do Splunk. | Kitploit
Ferramentas/GitHubGitHub/cyberdefenders/detectionlabelk
Ferramentas DefensivasOSINT (Inteligência de Fontes Abertas)Auditoria de ConfiguraçãoForensia DigitalInteligência de AmeaçasDetecção de IntrusãoAprendizado e EducaçãoResposta a IncidentesAnálise de LogsLabs e Prática
GitHubcyberdefenders/detectionlabelk
575105há 5 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

DetectionLabELK

DetectionLabELK é um fork do DetectionLab com a stack ELK em vez do Splunk.

Ver Repositório

DetectionLab

DetectionLabELK

DetectionLabELK é um fork do DetectionLab de Chris Long com a pilha ELK em vez do Splunk.

Maintenance GitHub last commit Twitter Twitter

Descrição:

DetectionLabELK é o laboratório perfeito para usar se você quiser construir capacidades de detecção eficazes. Foi projetado pensando nos defensores. Seu objetivo principal é permitir que as equipes azuis construam rapidamente um domínio Windows que vem pré-carregado com ferramentas de segurança e algumas práticas recomendadas em relação às configurações de registro do sistema. Pode ser facilmente modificado para atender à maioria das necessidades ou expandido para incluir hosts adicionais.

Casos de uso:

Um caso de uso popular para DetectionLabELK é quando você considera adotar o framework MITRE ATT&CK e gostaria de desenvolver detecções para suas táticas. Você pode usar DetectionLabELK para executar rapidamente testes atômicos, ver quais logs estão sendo gerados e compará-los com seu ambiente de produção. Desta forma, você pode:

  • Validar se o seu registro de produção está funcionando conforme esperado.
  • Garantir que seu SIEM esteja coletando os eventos corretos.
  • Melhorar a qualidade dos alertas reduzindo falsos positivos e eliminando falsos negativos.
  • Minimizar lacunas de cobertura.

Informações do Laboratório:

  • Nome do Domínio: windomain.local
  • Login do Administrador Windows: vagrant:vagrant
  • Login do Fleet: https://192.168.38.105:8412 - vagrant:vagrant
  • Login do Kibana: http://192.168.38.105:5601 - vagrant:vagrant
  • Login do Microsoft ATA: https://192.168.38.103 - vagrant:vagrant
  • Login do Guacamole: http://192.168.38.105:8080/guacamole - vagrant:vagrant
  • Velociraptor: https://192.168.38.105:9999 - vagrant:vagrant

Principais Recursos do Laboratório:

  • Microsoft Advanced Threat Analytics está instalado na máquina WEF, com o gateway leve do ATA instalado no DC
  • O Windows Event Forwarder junto com o Winlogbeat estão pré-instalados e todos os índices são pré-criados no ELK. Os complementos de tecnologia para Windows também estão pré-configurados.
  • Uma configuração personalizada de auditoria do Windows é definida via GPO para incluir auditoria de processos de linha de comando e registro adicional em nível de SO
  • As assinaturas e canais personalizados do Windows Event Forwarding do Palantir são implementados
  • O registro de transcrições do PowerShell está habilitado. Todos os logs são salvos em \\wef\pslogs
  • O osquery vem instalado em cada host e está pré-configurado para conectar a um servidor Fleet via TLS. O Fleet está pré-configurado com a configuração do Palantir's osquery Configuration
  • O Sysmon está instalado e configurado usando a configuração de código aberto do Olaf
  • Todos os itens de inicialização automática são registrados nos Logs de Eventos do Windows via AutorunsToWinEventLog
  • A auditoria SMBv1 está habilitada

Hosts do Laboratório:

  1. DC - Controlador de Domínio Windows 2016

    • GPO de Configuração do Servidor WEF
    • GPO de registro do PowerShell
    • GPO de política de auditoria aprimorada do Windows
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (Encaminha Sysmon & osquery)
    • Ferramentas Sysinternals
    • Gateway Leve do Microsoft Advanced Threat Analytics
  2. WEF - Servidor Windows 2016

    • Microsoft Advanced Threat Analytics
    • Coletor de Eventos do Windows
    • Criação de Assinatura de Eventos do Windows
    • Compartilhamento de registro de transcrição do PowerShell
    • Sysmon
    • osquery
    • Elastic Beats Forwarder (Encaminha WinEventLog & PowerShell & Sysmon & osquery)
    • Ferramentas Sysinternals
  3. Win10 - Estação de Trabalho Windows 10

    • Simula estação de trabalho de funcionário
    • Sysmon
    • osquery
    • Ferramentas Sysinternals
  4. Logger - Ubuntu 18.04

    • Kibana
    • Gerenciador Fleet osquery
    • Bro
    • Suricata
    • Elastic Beats Forwarder (Encaminha logs do Bro & Suricata & osquery)
    • Guacamole
    • Velociraptor

Requisitos

  • 55GB+ de espaço livre em disco
  • 16GB+ de RAM
  • Vagrant 2.2.2 ou mais recente
  • Virtualbox

Opções de Implantação

  1. Usar Vagrant Cloud Boxes - ETA ~2 horas.

    • Instalar Vagrant no seu sistema.
    • Instalar Packer no seu sistema.
    • Instale o plugin Vagrant-Reload executando o seguinte comando: vagrant plugin install vagrant-reload.
    • Baixe o DetectionLabELK para sua máquina local executando git clone https://github.com/cyberdefenders/DetectionLabELK.git a partir da linha de comando OU baixe diretamente via este link.
    • cd para "DetectionLabELK/Vagrant" e execute vagrant up.
  2. Construir Boxes do Zero - ETA ~5 horas.

    • Instalar Vagrant no seu sistema.
    • Instalar Packer no seu sistema.
    • Instale o plugin "Vagrant-Reload" executando o seguinte comando: vagrant plugin install vagrant-reload.
    • Baixe o DetectionLabELK para sua máquina local executando git clone https://github.com/cyberdefenders/DetectionLabELK.git a partir da linha de comando OU baixe diretamente via este link.
    • para o diretório base "DetectionLabELK" e construa o laboratório executando (Mac & Linux) ou (Windows).

Solução de Problemas:

  • Para verificar se o processo de construção foi concluído com sucesso, certifique-se de estar no diretório DetectionLabELK/Vagrant e execute vagrant status. As quatro máquinas (wef, dc, logger e win10) devem estar em execução. Se uma das máquinas não estiver em execução, execute vagrant reload <host>. Se desejar pausar todo o laboratório, execute vagrant suspend e retome-o usando vagrant resume.
  • Os logs de implantação estarão presentes na pasta Vagrant como vagrant_up_<host>.log

Acesso ao Laboratório:

  • Navegue para https://192.168.38.105:8080/guacamole em um navegador para acessar o Guacamole. As credenciais padrão são vagrant:vagrant.
  • Navegue para https://192.168.38.105:5601 em um navegador para acessar o painel do Kibana no logger. As credenciais padrão são vagrant:vagrant.
  • Navegue para https://192.168.38.105:8412 em um navegador para acessar o servidor Fleet no logger. As credenciais padrão são vagrant:vagrant.
  • Navegue para https://192.168.38.103 em um navegador para acessar o Microsoft ATA. As credenciais padrão são vagrant:vagrant.
  • Navegue para https://192.168.38.105:9999 em um navegador para acessar o Velociraptor. As credenciais padrão são vagrant:vagrant.

Suporte: Se você enfrentar algum problema, por favor abra uma nova issue e forneça o arquivo de log relevante.

Baixar ferramenta
cd
./build.sh virtualbox
./build.ps1 virtualbox